Webhook на витрине: куда стучит виджет

Колбэк в публичном JS — не взлом, но часто в URL лежит токен. Простая проверка за минуту.

Webhook check

Виджет оплаты или CRM пишет в код адрес «куда стучать после оплаты». Этот адрес часто лежит в том же JS, что видит любой посетитель.

Опасно, когда в URL уже есть token= или длинный секрет в пути. Тогда секрета как такового нет — его скопировали из исходника.

Orb44 открывает публичную главную, ищет webhook/callback/ipn и на same-host адресах делает безопасный GET и пустой POST {}. Не шлём чужие payloads и не брутфорсим.

Красный: секрет в URL или открытый 2xx. Жёлтый: URL виден, но явного риска не подтвердили. Зелёный: на этой главной не нашли.

Проверка: orb44.com/webhook. Полный снимок — в кабинете.

Orb44 Journal · all posts